🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCVSS, vectores y su mala lectura
5 tareas · 38 min · Principiante
Un aviso llega con un número del 0 al 10 y una cadena de letras que casi nadie lee. En esta sala aprendes a leer el vector de CVSS métrica a métrica, a saber qué mide y qué no mide la puntuación base, y a detectar la lectura equivocada más común: tratar el número como si fuera el riesgo. Trabajas con los avisos abiertos de Huarango Energía, una distribuidora eléctrica ficticia. Es lectura de solo consulta: ningún aviso se explota ni se prueba.
Objetivo de la sala
Un aviso llega con un número del 0 al 10 y una cadena de letras que casi nadie lee. En esta sala aprendes a leer el vector de CVSS métrica a métrica, a saber qué mide y qué no mide la puntuación base, y a detectar la lectura equivocada más común: tratar el número como si fuera el riesgo. Trabajas con los avisos abiertos de Huarango Energía, una distribuidora eléctrica ficticia. Es lectura de solo consulta: ningún aviso se explota ni se prueba.CVSS (Common Vulnerability Scoring System) describe las características técnicas de una vulnerabilidad. Su puntuación base va de 0.0 a 10.0 y se agrupa en rangos cualitativos: Low (0.1 a 3.9), Medium (4.0 a 6.9), High (7.0 a 8.9) y Critical (9.0 a 10.0). La propia especificación de FIRST aclara que la puntuación no representa el riesgo de una organización: factores como el impacto en el negocio o el esfuerzo de corrección quedan fuera de CVSS.
Es decir, la base responde a «¿qué tan grave es este fallo en abstracto?», no a «¿qué tan urgente es para nosotros?».
Responde para continuar
¿Qué describe la puntuación base de CVSS?
Ver pista de ayuda
Piensa en lo que el número sabe de tu sistema: nada.
Un vector de CVSS 3.1 empieza por CVSS:3.1/ y sigue con ocho métricas base, separadas por barras. Las cuatro primeras describen cómo se llega al fallo: AV (vector de ataque: N red, A adyacente, L local, P físico), AC (complejidad), PR (privilegios requeridos) y UI (interacción de usuario). S indica si el alcance cambia, y C, I y A miden el impacto en confidencialidad, integridad y disponibilidad.
Un vector con AV:N se puede intentar desde la red; uno con AV:P exige estar junto al equipo. Es la misma gravedad técnica, pero muy distinta superficie.
Responde para continuar
Escribe el id del aviso cuyo vector exige acceso físico al equipo.
Ver pista de ayuda
Ejecuta cat /huarango/avisos/avisos-cvss.txt y busca la letra de la métrica de vector de ataque.
La métrica PR dice qué cuenta necesita quien intenta el fallo antes de empezar. Con PR:H hace falta una cuenta administrativa: el aviso solo lo explota alguien que ya tiene mucho poder. La puntuación baja por ello, pero, si el impacto es alto en las tres dimensiones, sigue siendo High.
Responde para continuar
Escribe el componente cuyo aviso está calificado High y cuyo vector pide privilegios altos.
Ver pista de ayuda
Filtra con la vista las filas High y mira la métrica de privilegios requeridos de cada una.
Contar los avisos por su vector es una primera forma de ver la superficie: los de red (AV:N) los puede intentar cualquiera que llegue al servicio; los locales y los físicos necesitan estar ya dentro o en el sitio. Cuéntalos en la tabla de avisos de Huarango Energía.
Responde para continuar
¿Cuántos de los ocho avisos tienen un vector de ataque de red?
Ver pista de ayuda
Cuenta cada fila cuyo vector contiene AV:N, no las que tienen mayor puntuación.
El equipo de plataforma de Huarango corrige hoy por orden de puntuación base: el archivo cola/cola-actual.txt lo muestra. Nadie ha mirado qué componentes están expuestos ni si alguien explota ya alguno de los fallos. El jefe de ingeniería te pide una opinión sobre ese criterio.
Responde para continuar
¿Qué le dices sobre ordenar la cola solo por puntuación base?
Ver pista de ayuda
La puntuación responde a una pregunta; la cola necesita responder otra.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.